CNET.DE | SILICON.DE | ZDNET.DE
BEI ZDNET: ACTA-Abkommen: lückenlose Überwachung im Internet
Anzeige
Donnerstag, 18. März 2010 | 14:10 Uhr
Sicherheit
Security-Management

Online-Banking-Seiten sind unsicher

Martin Schindler, pte
|
Freitag, 25. Juli 2008, 08:47 Uhr

Designfehler im Webauftritt von Banken gefährden nicht nur erfahrene Nutzer, sondern untergraben auch das Vertrauen in ein zukunftsträchtiges Geschäftsmodell. Über drei Viertel aller Bank-Webseiten haben Designfehler, die von Cyberkriminellen zum Schaden der Bankkunden ausgenutzt werden können.

Zu diesem Ergebnis ist eine Studie von Wissenschaftlern der University of Michigan (UMich) gekommen, für die Webseiten von 214 US-Finanzinstituten untersucht wurden. Verbreitete Probleme sind die Integration gesicherter Log-in-Boxen auf unverschlüsselten Seiten und Kontakt- oder Sicherheitsinformationen auf nicht gesicherten Seiten. Obwohl die Studie nur US-Institute umfasst, sollten auch europäische Nutzer auf der Hut sein. "Bei einer schnellen Stichprobe habe ich die selben Designfehler auch bei deutschen und britischen Banken geortet", betont Atul Prakash, Professor am Institut für Elektrotechnik und Computerwissenschaften der UMich und Leiter des Studien-Teams.

"Bei den Fehlern, die wir betrachten, handelt es sich eben nicht um Schwachstellen in Browsern oder Betriebssystemen, die mit einem Patch behoben werden können", betont Prakash. "Zu unserer Überraschung waren vielmehr Designfehler im Webauftritt, welche die Sicherheit gefährden können, weit verbreitet", meint Prakash. Derartige Fehler in Webseiten würden auch sicherheitsbewussten Nutzern Probleme bei der Einschätzung der Sicherheitssituation bereiten. Zwar seien die Daten für die Studie 2006 gesammelt worden und einige Institute hätten inzwischen Fortschritte gemacht, doch gäbe es noch viel Spielraum für Verbesserungen.

Das häufigste Problem, das der Studie zufolge bei 55 Prozent der US-Banken auftritt, ist das Platzieren von Kontakt- oder Sicherheitsinformationen auf nicht gesicherten Webseiten. "Ein Hacker könnte User relativ leicht zu einer gefälschten Webseite umleiten", meint Prakash. Diese könnte Nutzer dann mit gefälschten Informationen zur Herausgabe von wichtigen Daten verleiten. Entsprechende Seiten mit SSL zu verschlüsseln, würde Abhilfe schaffen. Fast die Hälfte der Institute hatte gesicherte Log-in-Boxen in nicht gesicherte Webseiten integriert. Das Problem dabei ist, dass für die User nicht wirklich erkennbar ist, ob die Box das sichere Original oder eine Fälschung ist. Gerade bei drahtloser Übertragung bestünde das Risiko, dass Angreifer eine falsche Box einschleusen und somit an die Log-in-Daten eines Nutzers kommen könnten. Auch hier sei als erste Lösung ein Absichern der kompletten Seite per SSL wünschenswert, so die Forscher. "Dieses Problem habe ich auch bei der ersten britischen Bank gesehen, die ich überprüft habe", warnt Prakash. Bei einer großen deutschen Bank wiederum ist er auf eine unsichere Kontaktseite gestoßen.

Ein weiteres Sicherheitsrisiko, das 30 Prozent der untersuchten Webseiten betraf, ist die automatische Umleitung auf Seiten außerhalb der Domain einer Bank. Das mache es schwer für Nutzer zu bewerten, ob der neuen Seite wirklich zu vertrauen ist. Eine Vorwarnung sei daher unverzichtbar. Bei 28 Prozent der Bank-Seiten gab es Probleme mit der Sicherheit von User-IDs oder Passwörtern. Das umfasst leicht zu eruierende Sozialversicherungsnummern oder E-Mail-Adressen als ID ebenso wie unzureichende Informationen zu sicheren Passwörtern und das Zulassen schwacher Passwörter.

Fanden Sie diesen Artikel nützlich?
 
Anzeige
Ausserdem neu in sicherheit

Spammer fahren Toyota

Symantec Phishing- und Spam-Report März 2010: Onlinebetrüger missbrauchten die umfangreichen Rückrufaktionen.
17. März 2010

Erneuter Streit um ePass

Die FDP hat sich kürzlich kritisch geäußert, der IT-Sicherheitsverband Teletrust macht derweil Tempo.
16. März 2010

Datenklau bei Arcor und Unitymedia

Nicht nur bei der Deutschen Telekom, auch beim Konkurrenten Arcor sind vertrauliche Kundendaten nach außen gedrungen.
16. März 2010

Schaar: Besserer Schutz der Flugpassagierdaten

Das 2007 geschlossene EU-Abkommen über die Weitergabe von Fluggastdaten an die USA wird bisher nur vorläufig angewandt. Laut Peter Schaar, ...
15. März 2010

Microsoft testet neuen IE-Patch

Der Hersteller hat auf die Veröffentlichung eines Exploits für die Anfang vergangener Woche aufgetauchte Zero-Day-Lücke in Internet Explorer ...
15. März 2010

neueste leserkommentare
18. März 2010 | 09:49 Uhr

schöne neue welt...

Ist nur doof wenn man die Rufnummer (was immer...) nicht anrufen will, sondern z. B. nur jemandem per Mail mitteilen will. Schön dass Microsoft sich hier wieder auf die alten und eigentlich ... Mehr ...

zu Windows Phone 7 kommt ohne Copy&Paste
17. März 2010 | 15:42 Uhr

Lizenzmodell nicht gleich Wartung

die SAP wollte ihr Wartungs- / Support-Modell ändern und nicht das Lizenzmodell. Nicht das hier Äpfel mit Birnen verglichen werden... Mehr ...

zu Microsoft stellt Select-Volumenlizenzmodell 2011 ein
17. März 2010 | 14:21 Uhr

60 % ???

"Weltweit ist Silverlight bereits auf fast 60 Prozent aller internetfähigen Geräte installiert. Dies entspricht einem Anstieg von knapp 15 Prozent in nur vier Monaten." ???? Wenn ich mich ... Mehr ...

zu Microsoft frischt Silverlight auf
  • Artikel
  • Bildergalerien
  • Videos

Trackbacks und Pingbacks

TrackbackTrackback-URL:

Link zum Artikel setzen bei